Mensajes de SMS al descubierto en Movistar Colombia

De los problemas de privacidad no se libran ni las grandes. Hoy leemos en Websecuritydev que Movistar, en su servicio de envío por web de mensajes SMS en Colombia, tiene un fallo, de forma que dichos mensajes se almacenan y pueden ser vistos por cualquier persona. El servicio se aloja en Mundomobile y carga mediante iframes varios archivos en el sitio de Movistar. Esta es la aplicación:

 eset-nod32-antivirus-fallo-sms-movistar

El autor de la investigación se dio cuenta de que realmente la aplicación que utilizan está en otro host diferente. Y tras navegar un rato por este, se encontró con que podía acceder a todo el directorio:

 eset-nod32-antivirus-fallo-sms-movistar-3

Y curioseando, llegó hasta la carpeta de “logs” que contenía todos y cada uno de los mensajes que los usuarios habían enviado utilizando este servicio:

eset-nod32-antivirus-fallo-sms-movistar-4

Ahora solo faltaba verificar si realmente eran mensajes recientes o antiguos. Así que el investigador envió un mensaje de prueba:

5-1024x658eset-nod32-antivirus-fallo-sms-movistar-6

Y comprobar si realmente se había almacenado. Y efectivamente, así fue:

eset-nod32-antivirus-fallo-sms-movistar-7

Resulta evidente que nadie va a utilizar un servicio de envío de mensajes por SMS para intercambiar información confidencial. De hecho, el autor de la investigación menciona que encontró muchos “insultos entre parejas”, pero tratándose de una gran marca como Movistar, debería cuidar más los proveedores de servicios que elige o, si son desarrollos propios, la seguridad de sus servicios.

En fin, un fallo más que afecta a nuestra privacidad y que esperamos que arreglen pronto.

Yolanda Ruiz

Comentar

Acerca de las cookies en este sitio

Este sitio web utiliza cookies propias y de terceros para mejorar tu experiencia de usuario y obtener información estadística. Para poder seguir navegando pulsa en "Sí, estoy de acuerdo". Podrás retirar este consentimiento en cualquier momento a través de las funciones de tu navegador. Ver nuestra política de cookies..